Welche Arten von Penetrationstests gibt es?

Mit dem Penetrationstest (oder auch Pentest) existiert eine IT-Sicherheitsmaßnahme, die häufig unterschätzt oder nicht korrekt eingeordnet wird. Dabei ist ein Penetrationstest deutlich mehr als nur ein Vulnerability Scan, also ein Scan nach möglichen Schwachstellen.

Ein Pentest findet nicht nur Sicherheitslücken, sondern zeigt auch sehr deutlich auf, ob erkannte Schwachstellen bereits ausgenutzt wurden oder zukünftig ausgenutzt werden könnten. Dadurch verbessert ein Penetrationstest die IT-Sicherheit nachhaltig und sorgt gleichzeitig dafür, dass Schwachstellen erkannt und geschlossen werden.

Sie wissen nun also, was ein Penetrationstest ist und haben verstanden, wie sich dieser von anderen Sicherheitsmaßnahmen unterscheidet. Auch die Kosten eines Pentests wurden bereits ausführlich betrachtet, wobei diese immer vom Umfang, der Art und der Tiefe des jeweiligen Penetrationstests abhängig sind. Einen ungefähren Eindruck davon, welche Kosten bei den verschiedenen Arten von Pentests entstehen können, haben Sie dennoch erhalten. Sie sind somit bereits umfassend über die grundlegenden Aspekte rund um Penetrationstests informiert.

Was für Unterschiede gibt es bei Penetrationstest?

Schauen wir uns nun den eigentlichen Penetrationstest genauer an. Denn auch dieser ist nicht immer gleich aufgebaut. Es gibt nicht nur den einen Penetrationstest, der immer nach demselben Schema durchgeführt wird. Stattdessen existieren zahlreiche Arten von Pentests, die unterschiedliche Schwerpunkte setzen und sich auf verschiedene sicherheitsrelevante Aspekte konzentrieren.

Genau diese verschiedenen Arten von Penetrationstests möchten wir uns im Folgenden genauer ansehen und erläutern, welchen Schwerpunkt sie jeweils besitzen. Schließlich ist das Wissen über die unterschiedlichen Pentest-Arten besonders wichtig, wenn es um die Auswahl des passenden Penetrationstests für das eigene Unternehmen geht.

Bei den meisten Arten von Penetrationstests geht es tatsächlich vor allem um die Sichtweise des Pentesters. Denn als ethischer Hacker kann dieser theoretisch Zugriff auf bestimmte Informationen erhalten, die ein tatsächlicher Angreifer gegebenenfalls vorab nicht besitzen würde. Doch wir möchten nichts vorwegnehmen. Schauen wir uns die unterschiedlichen Arten von Penetrationstests daher genauer an.

Die verschiedenen Arten von Penetrationstests

Black-Box Penetrationstest

Der Name verrät im Grunde bereits, worum es sich bei dieser Art von Penetrationstest handelt. Der Black-Box-Pentest ist ein Test, bei dem dem Penetrationstester vorab keinerlei Informationen zur Verfügung stehen. Er muss sich alle notwendigen Informationen eigenständig beschaffen und innerhalb der Systeme selbstständig nach möglichen Angriffspunkten suchen.

Mit den gewonnenen Informationen kann der Pentester anschließend arbeiten, erhält darüber hinaus jedoch keine zusätzlichen Details zum getesteten System. Genau dieser Punkt ist ein entscheidendes Merkmal des Black-Box-Penetrationstests.

Der Black-Box-Test ist dadurch besonders authentisch, da auch ein Angreifer in der Regel keine weiteren Informationen über das Zielsystem erhalten würde. Stattdessen muss er selbst nach Schwachstellen suchen, verschiedene Möglichkeiten ausprobieren und sich im Verlauf seines Angriffs die notwendigen Zugriffe auf IT-Systeme verschaffen.

Der Black-Box-Penetrationstest stellt somit einen sehr realitätsnahen Pentest dar, der sich für IT-Infrastrukturen unterschiedlichster Art eignet.

White-Box Penetrationstest

Beim White-Box-Penetrationstest handelt es sich um eine Form des Pentests, bei der der Penetrationstester, also der ethische Hacker, vollständigen Zugriff auf den Programmcode, die Dokumentationen und sämtliche Details zu den verwendeten IT-Systemen besitzt.

Er weiß somit bereits vor Beginn des Tests genau, welche Art von IT-System und IT-Infrastruktur angegriffen wird und worauf er besonders achten muss. Der Pentester verfügt dadurch über Kenntnisse, die ein gewöhnlicher Hacker im Vorfeld normalerweise nicht besitzen würde.

Der Tester kennt das System und Netzwerk mit all seinen Besonderheiten, wodurch das weitere Vorgehen deutlich vereinfacht wird. Unter bestimmten Voraussetzungen können dadurch auch die Kosten eines Penetrationstests sinken. Gleichzeitig wirkt der Test jedoch weniger authentisch, da ein realer Angreifer diese Informationen in der Regel nicht besitzen würde.

Grey-Box Penetrationstest

Mit dem Grey-Box-Pentest existiert eine weitere Alternative zu den beiden zuvor genannten Arten von Penetrationstests. Der Grey-Box-Test ist genau genommen zwischen dem White-Box- und dem Black-Box-Pentest einzuordnen und stellt somit eine Art Mittelweg zwischen beiden Testarten dar.

Bei dieser Variante sind nur die notwendigen Informationen bekannt, während interne Details weiterhin verborgen bleiben. Es wird also nicht alles offengelegt, wie es beim White-Box-Pentest der Fall ist, sondern nur die Informationen bereitgestellt, die für den Penetrationstester zu diesem Zeitpunkt wichtig und notwendig sind.

Der Pentester verfügt somit über einige Informationen, erhält aber weder vollständige Einblicke noch keinerlei Informationen.

Red Team Assessment

Beim Red Team Assessment wird, auf das Wesentliche heruntergebrochen, ein Angriff unter realen Bedingungen durchgeführt. Dabei übernimmt das Red Team die Rolle des Angreifers, während das Blue Team die Verteidigung darstellt.

Das Red Team besteht häufig aus ethischen Hackern und IT-Sicherheitsexperten, die während ihres Angriffs möglichst realitätsnah vorgehen. Sie beschaffen sich zunächst die notwendigen Informationen, suchen nach möglichen Exploits und nutzen diese anschließend gezielt aus. Dabei verschaffen sie sich Zugänge und dringen immer tiefer in die jeweiligen Systeme ein. Genau so, wie es auch tatsächliche Angreifer tun würden.

Das Blue Team stellt dabei häufig die IT-Sicherheit des eigenen Unternehmens dar, die entsprechend überprüft wird. Schließlich soll diese genau solche Angriffe und Versuche von Hackern verhindern.

Ein Red Team Assessment ist daher deutlich mehr als ein einfacher Test oder eine Übung. Es handelt sich um einen tatsächlichen Angriff unter realen Bedingungen, bei dem verschiedene Aspekte und alle beteiligten Seiten geprüft werden.

Im Vergleich zu einem klassischen Penetrationstest ist Red Teaming daher deutlich umfangreicher. Es unterscheidet sich von einem herkömmlichen Pentest, der häufig nur bestimmte Bereiche einer IT-Infrastruktur überprüft und nicht das gesamte System betrachtet.

Mini Penetrationstest

Der Mini-Pentest wird häufig auch als Pentest Do It Yourself bezeichnet und umgekehrt. Dabei handelt es sich grundsätzlich um eine stark vereinfachte Form des Penetrationstests.

Ein Mini-Pentest ist eine Art Sicherheitstest, der beispielsweise nur mit einem Tool durchgeführt wird oder von Mitarbeitern eines Unternehmens relativ einfach und selbstständig ausgeführt werden kann. Mehr Sicherheit bietet dieser jedoch nur bedingt, weshalb der Mini-Pentest lediglich als Grundlagenprüfung betrachtet werden kann.

Während klassische Penetrationstests in der Regel sehr zeitaufwendig sind und IT-Sicherheitsexperten erfordern, die ähnlich wie Hacker vorgehen, stellt der Mini-Pentest einen schnellen Sicherheitscheck dar, der weder viel Zeit noch umfangreiches Expertenwissen benötigt.

Dafür ist er jedoch deutlich weniger umfangreich, weniger genau und somit nur eingeschränkt aussagekräftig, wenn es um die tatsächliche Sicherheit der eigenen IT-Systeme geht. Dennoch eignet er sich hervorragend für eine erste Sicherheitsprüfung und kann dabei helfen, herauszufinden, wie das eigene Unternehmen aktuell im Bereich Cybersicherheit aufgestellt ist. Mehr kann ein Mini-Pentest jedoch nicht leisten.

Sonstige Penetrationstest-Arten

Neben den genannten Arten von Penetrationstests gibt es noch weitere Varianten, die spezieller sind oder weniger häufig eingesetzt werden, da sie sich auf bestimmte Sicherheitsbereiche konzentrieren.

Dazu gehören beispielsweise Social-Engineering-Penetrationstests, die gezielt nach menschlichen Schwachstellen innerhalb eines Unternehmens suchen. Aber auch weitere Formen wie Mobile-Application-Pentests, Supply-Chain-Pentests oder API-Penetrationstests gehören zu den möglichen Varianten.

Grundsätzlich kann nahezu jeder Bereich einem Penetrationstest unterzogen werden. Die entscheidende Frage ist dabei immer, ob sich der notwendige Aufwand und die entstehenden Kosten tatsächlich lohnen.

Häufige Fragen (FAQ)

Welche Arten von Penetrationstests gibt es?

Es gibt unter anderem Black-Box-, White-Box- und Grey-Box-Penetrationstests. Weitere Formen sind etwa Red Team Assessments, Mini-Pentests sowie spezialisierte Tests für Social Engineering, Mobile Applications, Supply Chains oder APIs.

Was ist ein Black-Box-Penetrationstest?

Bei einem Black-Box-Penetrationstest erhält der Pentester vorab keine Informationen über das Zielsystem. Er muss die notwendigen Informationen selbst ermitteln und arbeitet damit ähnlich wie ein externer Angreifer.

Was ist ein White-Box-Penetrationstest?

Bei einem White-Box-Penetrationstest kennt der Pentester den Programmcode, die Dokumentation und die Details der eingesetzten IT-Systeme. Dadurch kann er gezielter vorgehen; der Test ist jedoch weniger authentisch als ein Black-Box-Test.

Was ist ein Red Team Assessment?

Ein Red Team Assessment simuliert einen Angriff unter realen Bedingungen. Das Red Team agiert als Angreifer, während das Blue Team die Verteidigung des Unternehmens darstellt.

Was ist ein Mini-Penetrationstest?

Ein Mini-Penetrationstest ist eine stark abgespeckte Form des Penetrationstests, die sich als schneller Sicherheitscheck eignet. Er lässt sich mit einem Tool oder relativ einfach und selbstständig durchführen, ist aber weniger umfangreich und aussagekräftig als ein vollständiger Penetrationstest.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN